ZoomEye 网络空间测绘 ( 委内瑞拉 ) ZoomEye 网络空间测绘 委内瑞拉停电事件对其网络关键基础设施和重要信息系统影响 知道创宇 404 实验室 版本时间描述 第一版 2019 年 3 月 21 日完成 ZoomEye 网络空间测绘 ( 委内瑞拉 ) 第一版 北京知道创宇信息技术股份有

Similar documents
Microsoft Word - [知道创宇404实验室]ZoomEye网络空间测绘——委内瑞拉停电事件对其网络关键基础设施和重要信息系统影响.docx

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

标题

untitled

电机与电器专业人才培养方案实施保障.doc

壹:教育文化公益慈善機關或團體免納所得稅適用標準

<4D F736F F D20A5F1A4FBA473A6DBA662C149AE76BB50B0A8AFAAB944A440AC78A67BA976C149BEC7ABE4B751AABAB56FAE692E646F63>


MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

第一部份

“国家高等职业教育会计专业

ebook37-11

Microsoft Word 中的文档

ttl10102souhwghsbyug9jy.doc

Page 2

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

穨CAS1042快速安速說明.doc

XXXXXXXX

˛ˇ

标题

第壹拾篇

2

ttl10101pihhbfrhjwanmer.doc

SIMATIC HMI WinCC flexible 2007 Runtime

第三期芳草地彩版.doc

游戏人才成制约行业发展瓶颈 月薪8000招不到人

证券期货市场之主要诚信规范

附件1

中 山 大 学 珠 海 校 区 基 础 教 学 实 验 中 心 ( 下 简 实 验 中 心 ) 成 立 于 2000 年, 为 独 立 建 制 的 校 级 实 验 教 学 机 构 按 照 " 高 起 点, 高 标 准, 高 效 益 " 的 定 位 来 规 划 建 设, 是 一 个 实 验 资 源 高

标题

附 件 : 2009 年 度 国 家 精 品 课 程 名 单 一 本 科 国 家 精 品 课 程 ( 以 学 科 为 序, 共 400 门 ) 序 号 一 级 学 科 二 级 学 科 课 程 名 称 学 校 名 称 负 责 人 1 哲 学 哲 学 类 马 克 思 主 义 伦 理 学 安 徽 师 范

一、

nb.PDF

ebook42-13

?????????????(2008~2020?)

Teamsun (Company News_jrj.com.cn)

前言

项 目 三 文 字 处 理 软 件 Word 2010 的 应 用 105 图 图 文 样 张 2. 页 面 设 置 单 击 页 面 布 局 选 项 卡 页 面 设 置 组 中 的 页 边 距 按 钮, 选 择 自 定 义 边 距 选 项, 弹 出 页 面 设 置 对 话 框, 在 页

- 2-1/ ( 36 ) / / 23 / 7 * * * * * * * * * * 5 * * * * * * * * * * * * * 1 * *. * * * * * * * * * 1/ / [*] / :

卢艺 16:22:37 relaystate 相关状态,为请求中的值,如果其值为空,则没有这个参数 url 该登录票据的目标URL user 登录用户的标识字符串 index 用户在统一认证中的会话编号 time 登录票据的生效时间,应该早于接收到该票据的时间 expire 登录票据的实效时间 authn 登录类型,1:用户吊口令登录,2:UsbKey登录 app 用户要访问的应用的标识 ip 用户的IP地址 tid 该登录票据的唯一编号 卢艺 16:23:42 刚和王老师确认过,Key里面没

《 年中國(含全球)IDC行業發展趨勢及投資前景分析報告》

一 专 业 名 称 专 业 名 称 : 会 计 二 入 学 要 求 与 基 本 学 制 入 学 要 求 : 初 中 毕 业 生 基 本 学 制 : 三 年 ; 其 中 前 二 年 为 在 校 学 习 时 间, 最 后 一 年 为 企 业 实 习 时 间 层 次 : 中 职 三 培 养 目 标 本 专

供热 2 版.indd

Microsoft Word - ch02.doc

证券代码: 证券简称:中兴通讯 公告编号:200315



<443A5CBAEEC3F75CB9D2CDE2CDF8D0C5CFA25C D315CD3D0C9ABBDF0CAF4C6F3D2B5C4DCD4B4B9DCC0EDD6D0D0C4BDA8C9E8CAB5CAA9B7BDB0B82E646F63>


卢艺 16:22:37 relaystate 相关状态,为请求中的值,如果其值为空,则没有这个参数 url 该登录票据的目标URL user 登录用户的标识字符串 index 用户在统一认证中的会话编号 time 登录票据的生效时间,应该早于接收到该票据的时间 expire 登录票据的实效时间 authn 登录类型,1:用户名口令登录,2:UsbKey登录 app 用户要访问的应用的标识 ip 用户的IP地址 tid 该登录票据的唯一编号 卢艺 16:23:42 刚和王老师确认过,Key里面没


学 院 人 才 培 养 分 项 自 评 报 告 结 果 汇 总 表 主 要 评 估 指 标 关 键 评 估 要 素 自 评 等 级 1.1 学 校 事 业 发 展 规 划 合 格 1. 领 导 作 用 1.2 办 学 目 标 与 定 位 合 格 1.3 对 人 才 培 养 重 视 程 度 合 格 1

福 建 福 州 市 长 乐 市 电 视 机 影 音 及 配 件 产 品 小 家 电 产 品 长 乐 市 吴 航 洪 鸣 家 用 电 器 维 修 店 长 乐 市 西 洋 北 路 69 号 福 建 福 州 市 平 潭 县 电 视 机 影 音 及 配 件

国际政治科学 ¹ º ¹ º

产品手册

廁所維護保養手冊

中国社会科学 年第 期,,. % 1,,,. %,. % 2,, %, ;,,,, 3,,,, 4 ( ) ( ) ( ) (),, %, 5,,,,,,,,, 1 :,, ://.. / / - / /., 2 :,, 3 :, 4,,, 5 ( ),,, ( ),, ( ), ( ), ( );


PowerPoint Template

农 村 初 中 如 何 上 好 体 育 课 王 淆 26 关 于 幼 儿 思 想 品 德 教 育 的 思 考 梁 海 欧 27 小 学 生 小 组 合 作 学 习 的 研 究 马 吉 信 28 浅 谈 桌 面 玩 具 对 幼 儿 的 教 育 价 值 潘 燕 琴 29 小 学 数 学 教 学 中 创

Microsoft Word - 003计算机学院.doc

untitled

IQ

南京师范大学(下)

财务制度

<4D F736F F D20BCC6CBE3BBFACFB5CDB3D0C5CFA2B0B2C8ABB1A3C3DCD6AACAB65FD5B9B0E55F2E646F63>

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

公 司 进 行 了 金 融 终 端 收 费 端 产 品 的 策 略 调 整, 金 融 数 据 服 务 业 务 预 收 收 入 出 现 较 大 幅 度 下 降, 主 营 业 务 收 入 较 去 年 同 期 出 现 较 大 幅 度 下 降 同 时, 公 司 继 续 加 大 战 略 性 投 入, 人 员

事前警告、规范的安全管理机制,事后及时追溯,提高企业安全审计效率



目 录 软 件 概 述 软 件 用 途 软 件 运 行 系 统 配 置... 3 使 用 入 门 软 件 登 录 与 退 出 页 面 介 绍... 6 组 别 账 号 编 辑 组 别 编 辑.

電子報行銷的快速入門手冊


软件概述

( 数 据 来 源 :2011 年 剑 桥 大 学 ) 上 面 这 两 张 图 片 来 自 剑 桥 大 学 2011 年 提 供 的 一 个 分 析 报 告, 通 过 这 个 报 告 我 们 可 以 看 出, 只 要 通 过 网 络 搜 索 引 擎 (Shodan 搜 索 引 擎 ) 进 行 简 单

2640cmccedu登陆网址,京东后台登陆 京东后台登陆_icloud登陆网址

AXIS P7224 Video Encoder Blade – Installation Guide

Microsoft PowerPoint 中醫大簡報-1HR版 [相容模式]

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

<4D F736F F D BAD3C4CFC0EDB9A4B4F3D1A C4EAB6C8B1BEBFC6BDCCD1A7D6CAC1BFB1A8B8E6A3A8D7EED6D5B8E5A3A92E646F63>

2016PPT模板风格

一分一档表.xlsx

目录

让劳模插上腾飞的翅膀 为社会培养高技能人才

国家信息中心2012年部门预算

_tina

UFO-用友电子表软件

Teamsun (Company News_stockstar.com)


FileMaker 15 WebDirect 指南

第一章行政區域及行政組織

( ) ( ) 2011 ( ) 88 / 131

CA Nimsoft Monitor Snap 快速入门指南

Microsoft Word - G11中會_題+解+評_OK.doc

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

警惕类 永恒之石 蠕虫借助 NSA 工具 发起更大规模攻击 近日, 金睛安全研究团队监控到另一个利用 NSA 泄露工具的蠕虫病毒 EternalRocks( 永恒之石 ) 开始在互联网上传播 永恒之石 和 wannacry 蠕虫一样, 都通过 MS SMB 漏洞传播, 但它却同时集成了

产品手册

Transcription:

ZoomEye 网络空间测绘 委内瑞拉停电事件对其网络关键基础设施和重要信息系统影响 知道创宇 404 实验室 版本时间描述 第一版 2019 年 3 月 21 日完成 第一版 第 1 页

目录 一. 前言...3 二. 委内瑞拉网络建设情况...4 2.1 设备类型统计... 4 2.2 开放端口统计... 4 2.3 ISP 归属统计...5 2.4 HTTPS 证书统计... 6 2.5 安全响应能力... 7 2.6 石油销售渠道... 7 2.7 工控端口分布情况... 7 三. 停电事件所造成的影响...9 四. 结语...12 第 2 页

一. 前言 委内瑞拉, 是一个位于南美洲北部的热带国家, 也是南美洲最重要的产油国 根据 2012 年度世界能源统计数据报告, 委内瑞拉已探明石油储量为 2965 亿桶, 占全球 18%, 石油出口也成为了该国主要的经济支柱 由于该国政策 国际形势等多方面因素的影响, 近些年该国石油产量逐年下滑, 国内局 势动荡 2019 年 3 月 7 日晚, 委内瑞拉发生了大面积停电事件, 全国大范围陷入黑暗 本文将从网络空间测绘的视角对该国的网络建设情况和停电事件进行一定的分析判断 第 3 页

二. 委内瑞拉网络建设情况 截止 2019 年 3 月 15 日,ZoomEye 一共收录了委内瑞拉 1637553 个 IP 的 3067202 条 banner 信息 2.1 设备类型统计 已识别的设备组件约占该国总设备组件的三分之二, 其中 ZTE ZXV10 W300 路由器的 web 管理界面约占总设备组件数的十分之一 值得一提的是, 一共识别出 306444 台 ZTE ZXV10 W300 路由器,299250 个 Dropbear sshd 服务, 即是 ZTE ZXV10 W300 路由器又存在 Dropbear sshd 服务的 IP 数量高达 244111 个 依次可以做出判断 : 该路由器可能被广泛用作家庭路由器 这也就意味着, 一旦该路由器存在漏洞被攻击, 可能会导致委内瑞拉大范围的家庭网络瘫痪 2.2 开放端口统计 端口分布情况如下 : 第 4 页

根据 1.1 已知的结论, 该国已经识别出的 banner 主要是 ZTE ZXV10 W300 路由器 80 443 22 7547 端口占比较高也和该路由器占比较高有关 值得注意的是,5357 端口出现在第十位, 其中有 62139 个 banner 被识别为 Microsoft- HTTPAPI/2.0 经过判断, 这些 IP 都属于 Movilnet 公司 根据其官网介绍, Movilnet 是委内瑞拉移动通信的领先公司, 属于委内瑞拉的国营电话和互联网服务提供商 CANTV 的子公司 2.3 ISP 归属统计 根据 IP 所属 ISP( 互联网服务供应商 ) 统计结果如下 : 委内瑞拉的国营电话和互联网服务提供商 CANTV 占据了绝对的优势, 百分之 85 的 IP 都属于该公司 注 : CANTV 是委内瑞拉的国营电话和互联网服务提供商, 是委内瑞拉最大的电信提供商 1991 年私有化后,2007 年重新国有化 细观该 ISP 下的路由器, 也大多是 ZTE ZXV10 W300 还有少量其它品牌的路由器, 例如 : D-Link TP-Link 等 部分路由器可能存在漏洞 ( 例如 D-Link DIR 系列, 该系列路由器历史上存在大量安全漏洞 而在该 ISP 下, 存在三个 D-Link DIR 系列路由器 ) 第 5 页

ISP 为 CANTV 下识别的组件分布 排名第二的 Corporación Telemic C.A. 为委内瑞拉电视广播公司和电信提供商 相比于 CANTV 中存在的组件而言, 该 ISP 下并未存在大量民用路由器, 取而代之的是存在 11219 台被识别为 Microsoft HTTPAPI httpd 的组件 经过验证, 这部分 IP 背后对应着真实的 Windows 系统 2.4 HTTPS 证书统计 ZoomEye 网络空间搜索引擎一共识别出 252144 个 HTTPS 证书信息, 去除路由器的 证书 自签名证书等证书信息后, 一共提取出 645 个域名信息, 其中域名类型如下 : 政府和教育类网站占据了总网站数量的四分之一, 邮件类网站占比为 12%, 其它类型网 站仅占比 62% 从 HTTPS 证书的角度来看, 该国互联网发展较为落后, 政府 / 教育类网站仍 然是该国互联网发展的主要力量 第 6 页

2.5 安全响应能力 2017 年永恒之蓝漏洞泄露后, 能否快速修复相关漏洞也从侧面反映出安全响应能力 可以看到, 委内瑞拉在 2017 年 4 月 24 日, 漏洞刚爆发时, 仅仅只有 3 个主机被植入 Doublepulsar 后门 这也从侧面反映出该国并非网络战争的首要目标 但是在漏洞已经爆发了三个星期后, 该国存在漏洞的主机数量仍然有 132 台, 仅仅比最开始的 179 台减少了 47 台, 这也从侧面反映出该国安全应急响应能力十分欠缺 2.6 石油销售渠道 在对该国背景的了解中, 可以知道 : 该国主要依赖于石油出口 但在对已有的 banner 进行搜索之后, 我们仅仅发现了一家石油生产相关的公司 (http://200.*.*.*) 和一个出口各类物品 ( 包括石油 ) 的公司 (http://201.*.*.*) 实 从侧面也反映出该国石油出口有固定的经销渠道, 印证了石油开采被国有企业把控的事 2.7 工控端口分布情况 根据 ZoomEye 网络空间搜索引擎的数据, 委内瑞拉少量工控设备暴露在公网 已知的 工控设备或工控协议有 ( 近一年内活跃过的 ): 工控设备 / 协议 Siemens S7 PLC Device 1 Modbus 6 BACnet 1 数量 第 7 页

Crimson V3 1 OMRON FINS 1 第 8 页

三. 停电事件所造成的影响 ZoomEye 网络空间搜索引擎对外探测是具有一定周期性和规律性的 根据前文我们已知委内瑞拉公网上的设备有很大比例的家用路由器 上图是 ZoomEye 每日录入位于委内瑞拉的 banner 数量, 在 3 月初, 有明显的数据变 化 我们认为这和委内瑞拉的停电事件有较强的关联 三月具体的数据如下 : 可以看到,3 月 8 日开始,ZoomEye 录入 banner 数量骤减, 在 3 月 11 日录入数量有 所回升 3 月 13 日录入数量恢复到正常水平 这和已知的委内瑞拉停电事件信息基本吻合 第 9 页

(3 月 7 日傍晚开始停电 ) 这也从另一个层面说明从 2019 年 3 月 13 日开始, 委内瑞拉 的供电已经正常 统计 3 月 9 日至 3 月 12 日 ZoomEye 网络空间搜索引擎收录的 banner 数据, 委内瑞 拉全国大范围停电期间, 这些地区仍然存在部分能够联网的设备 : 地区 停电期间收录数量 Capital( 委内瑞拉首都加拉加斯 ) 250 Carabobo( 委内瑞拉卡拉沃沃州 ) 66 Mérida( 委内瑞拉梅里达 ) 52 未知地区 16 Anzoátegui 14 Miranda 13 Aragua 9 Zulia 8 Táchira 6 Lara 6 Vargas 5 Portuguesa 2 Guárico 2 Falcón 2 Bolívar 1 Barinas 1 Amazonas 1 可以看到, 在全国大范围停电期间, 委内瑞拉首都加拉加斯 首都附近的卡拉沃沃州 ( 该州有自己的发电厂 ) 以及西边的梅里达仍然能有电力供应 第 10 页

注 : ZoomEye 网络空间搜索引擎使用 GeoIP 提供的 IP 数据库获取 IP 地址对应的地理信息 理论上,IP 地址可以精确到市级 统计断电期间识别出的组件, 主要包括路由器 摄像头 Windows 系统等 在前文中已 知的民众常用的路由器类型 ZTE ZXV10 W300 则没有出现 可见在全国大范围停电期间, 有限的电力仅仅被用于国家机器的正常运转 第 11 页

四. 结语 有关此次停电事件, 在没有实际有力的证据曝光之前, 并不能从网络空间测绘的角度证明停电是由于网络攻击所造成的 本文从 ZoomEye 网络空间搜索引擎的角度去探讨委内瑞拉的互联网发展情况和停电事件的恢复情况 主要的结论如下 : 1. 该国互联网建设较为落后 2. 该国停电事件在 2019 年 3 月 13 日 ( 停电后第六天 ) 基本恢复 3. 如果说停电事件背后存在网络攻击, 该国暴露在公网上的众多 ZTE 路由器 Movilnet 公司的相关主机都可能会成为下一步的被攻击目标 网络安全建设并非一蹴而就, 委内瑞拉在这方面要走的路还很长 第 12 页